1. Rozsah a definice
Bezpečnostní incident je událost, která skutečně narušuje důvěrnost, integritu nebo dostupnost systémů či dat DIRI AI nebo pro ně představuje věrohodné podstatné riziko. Porušení zabezpečení osobních údajů je potvrzené náhodné nebo protiprávní zničení, ztráta, změna, neoprávněné zpřístupnění nebo přístup k osobním údajům.
Zablokované skeny, neúspěšná přihlášení a neškodná upozornění na dostupnost nejsou automaticky porušením zabezpečení osobních údajů, mohou však být prošetřena.
2. Oznámení
Zákazníci a bezpečnostní výzkumníci mají podezření na incident hlásit na security@diriai.com. Žádosti o soukromí nebo podezření na zpřístupnění osobních údajů lze zaslat také na privacy@diriai.com. První zpráva má obsahovat čas, dotčený účet/cestu, pozorované chování a bezpečný postup reprodukce, nikoli hesla, úplné údaje karty ani zbytečný zpřístupněný obsah.
3. Závažnost a reakce
DIRI AI událost klasifikuje podle citlivosti údajů, počtu a zranitelnosti dotčených osob, dopadu na oddělení tenantů, oprávnění, aktivního zneužití, dostupnosti a právních/smluvních povinností.
| Závažnost | Příklad | Priorita reakce |
|---|---|---|
| Kritická | potvrzené zpřístupnění mezi tenanty, převzetí privilegovaného účtu, aktivní destruktivní průnik | okamžitá eskalace vlastníkovi, omezení a právní/privátní posouzení |
| Vysoká | pravděpodobný neoprávněný přístup k Osobním údajům Zákazníka nebo závažné narušení integrity služby | naléhavé omezení a posouzení v tentýž den |
| Střední | omezený potvrzený dopad bez citlivých údajů nebo kontrolovaná zranitelnost | prioritní šetření a náprava |
| Nízká | zablokovaný pokus, drobná slabina nebo žádné potvrzené narušení | běžná bezpečnostní fronta a sledování trendů |
Jde o interní priority, nikoli zaručené doby vyřešení.
4. Životní cyklus reakce
Odpovědná osoba podle přiměřenosti:
- zaznamená a ověří hlášení;
- uchová časové údaje, logy a jiné důkazy s omezeným přístupem;
- omezí dotčené přihlašovací údaje, cesty, poskytovatele nebo datové toky;
- určí dotčené údaje, zákazníky, osoby, země a dobu;
- s odpovědnou osobou pro soukromí/právo posoudí oznamovací povinnosti;
- odstraní příčinu, bezpečně obnoví službu a sleduje opakování;
- poskytne povinné aktualizace; a
- zdokumentuje hlavní příčinu, poučení a nápravná opatření.
5. Oznámení zákazníkovi, je-li DIRI AI zpracovatelem
U Osobních údajů Zákazníka DIRI AI oznámí dotčenému organizačnímu zákazníkovi Porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví. Provozním cílem je prvotní oznámení do 48 hodin, je-li to rozumně možné. Informace mohou být poskytovány postupně a budou podle dostupnosti uvádět povahu, pravděpodobné následky, dotčené údaje/osoby, opatření a kontaktní místo.
Zákazník odpovídá za rozhodnutí vůči dozorovému úřadu a subjektům údajů, pokud DIRI AI nemá samostatnou zákonnou povinnost. Cíl 48 hodin neodkládá dřívější oznámení a je provozním cílem, nikoli zaručenou smluvní lhůtou.
6. Oznámení, je-li DIRI AI správcem
Je-li DIRI AI správcem, zdokumentuje každé Porušení zabezpečení osobních údajů a posoudí riziko pro osoby. Vyžaduje-li GDPR oznámení dozorovému úřadu, DIRI AI jej provede bez zbytečného odkladu a pokud možno do 72 hodin poté, co se o porušení dozví; případné zpoždění vysvětlí. Hrozí-li vysoké riziko, budou dotčené osoby informovány bez zbytečného odkladu, pokud se neuplatní zákonná výjimka.
Jiná podporovaná území mohou vyžadovat jiný obsah nebo kratší lhůty; rozhoduje nejdřívější použitelná lhůta.
7. Komunikace o stavu služby
Podstatné incidenty dostupnosti mohou být oznámeny ověřeným sdělením v aplikaci, stavovým kanálem nebo e-mailem. Veřejné oznámení nesmí odhalit zneužitelný detail, údaje jiného zákazníka ani neověřenou příčinu. Povinnost bezpečnostního oznámení nebo oznámení o soukromí nezávisí na existenci veřejné stavové stránky.
8. Aktualizace a přezkum po incidentu
U podstatného oznámeného incidentu má DIRI AI poskytovat důležité aktualizace do jeho omezení a závěrečné shrnutí, jakmile je to rozumně bezpečné. Firemní zpráva po incidentu může popsat časovou osu, dopad, hlavní příčinu a nápravu s výhradou bezpečnosti, důvěrnosti, právní výsady a zákona. Žádné oznámení není uznáním odpovědnosti.
9. Důkazy a uchovávání
Důkazy incidentu jsou přístupově omezené a uchovávají se jen pro reakci, právní povinnosti, nároky a zlepšení kontrol. Výchozí dobou je životní cyklus případu plus pět let, upravený podle závažnosti, promlčecích lhůt, pokynů úřadu a právních blokací. Nesouvisející osobní údaje musí být odstraněny nebo minimalizovány.
10. Kontakt a verze
Bezpečnostní kontakt: security@diriai.com. Kontakt pro soukromí: privacy@diriai.com. Verze: 1.2.0. Datum: 30. srpna 2026.